Cómo protege DentalX los expedientes de una clínica
Dónde se guardan los datos, qué se cifra, quién puede abrirlos y qué queda registrado. Cada línea describe lo que el software hace hoy, y una sección enumera lo que todavía no está en marcha.
- Datos en Google Cloud, en Estados Unidos
- Campos del expediente del paciente cifrados con AES-256-GCM
- Un segundo factor para toda cuenta, en la app
- Registro de auditoría conservado 7 años

Dónde se guardan los datos
DentalX funciona en Google Cloud, en Estados Unidos: la base de datos en la multirregión de Estados Unidos de Google (nam5), y los archivos y las funciones del servidor en Iowa (us-central1). Las copias de seguridad se guardan en el mismo proyecto de Google Cloud.
Las solicitudes de IA van a los modelos Gemini de Google a través de Vertex AI, desde el propio proyecto de Google Cloud de DentalX, y Google las procesa en Estados Unidos, en la multirregión de Estados Unidos de Vertex AI (ubicación «us»). Ningún otro proveedor de IA las recibe.
Cada empresa que trata datos para DentalX, lo que recibe y dónde, figura en la página de subencargados. Subencargados
Cifrado
La información viaja cifrada (TLS), y Google cifra todo lo que DentalX guarda.
Además, estos campos del expediente del paciente se cifran con AES-256-GCM antes de guardarse, con una clave guardada en Google Secret Manager que solo leen las funciones del servidor:
- Nombre
- Fecha de nacimiento
- Teléfono
- Dirección
- Contacto de emergencia
- Antecedentes médicos
- Datos del seguro
Los consentimientos y las recetas se cifran de la misma forma: el texto de un consentimiento, el nombre y la firma del paciente y los datos de cómo se firmó, y en una receta, el nombre del paciente, los medicamentos, las notas y quien la prescribe. Los guardados antes de que empezara este cifrado pueden no estarlo todavía.
No se cifran así: el correo electrónico del paciente; las copias del nombre del paciente en los demás registros que lo necesitan, como citas, facturas, tratamientos y seguimientos; el teléfono y el correo en las citas y el teléfono en las conversaciones de WhatsApp; y las notas de tratamiento, imágenes, documentos y mensajes. Esos dependen del cifrado en reposo de Google y de los controles de acceso de más abajo.
Inicio de sesión
La app pide a toda cuenta un segundo factor, una app de autenticación, y no abre una clínica hasta que la persona lo ha configurado y ha iniciado sesión con él. Nadie en la clínica puede desactivarlo. El personal de VstreamX también lo necesita para abrir la consola de administración.
Hoy es la app la que aplica esta exigencia. Exigir el segundo factor también en cada solicitud al servidor todavía no está terminado.
DentalX cierra la sesión de una persona tras 8 horas sin actividad, incluso si el navegador se cerró entretanto.
Aislamiento y acceso
Los datos de cada clínica están separados por reglas de base de datos y de archivos que niegan el acceso por defecto, y cada persona ve y hace solo lo que su rol permite: propietario, gerente, dentista o recepcionista.
La consola de administración de DentalX no muestra expedientes de pacientes a nuestro personal de soporte. Quienes administran nuestro proyecto de Google Cloud pueden técnicamente llegar a los datos guardados; solo lo hacen para mantener DentalX en funcionamiento o seguro, a petición de una clínica o cuando la ley lo exige.
Registro de auditoría
Abrir la ficha de un paciente, los cambios en expedientes y tratamientos, las exportaciones y las eliminaciones quedan registrados con marcas de tiempo del servidor que ningún usuario de la clínica puede alterar: quién hizo qué y cuándo. No registra todas las lecturas, como abrir un archivo guardado. Las entradas se conservan 7 años.
Copias de seguridad y recuperación
La base de datos se respalda a diario, con 7 días de copias y 7 días de recuperación a un momento dado. La información borrada permanece en esas copias hasta que caducan, en un plazo de 7 días.
Si te vas
Una clínica puede exportar sus registros, o los de un solo paciente, en cualquier momento. Cuando termina una suscripción, conservamos los datos de la clínica durante 60 días y luego preparamos una exportación completa para el propietario. Cuando han pasado 90 días desde el final, borramos la información de pacientes de la clínica en un plazo de 30 días, tras avisar al propietario por correo al menos 30 días antes. Al borrarla también se borra esa exportación.
Incidentes de seguridad
Si una brecha afecta información de pacientes que tratamos para una clínica, se lo decimos a la clínica sin demora indebida, con lo que sabemos y más a medida que lo averiguamos, para que pueda cumplir sus propias obligaciones.
Para avisar de una posible brecha o de un problema de seguridad, escribe a admin@vstreamx.com.
Funciones de IA
Las funciones de IA de la app de la clínica solo se ejecutan cuando una persona de la clínica lo pide, en un plan que las incluye, y solo en Vertex AI, como se describe arriba. Cada respuesta es un borrador para que una persona lo revise, marcado como IA. El dictado es la excepción: usa el reconocimiento de voz del propio navegador, bajo las condiciones de su fabricante, y está desactivado donde lo indica la Política de privacidad. Nuestro personal de soporte también puede usar los mismos modelos para redactar la respuesta a una solicitud de soporte, que una persona revisa antes de enviarla.
No usamos información de pacientes para entrenar modelos de IA ni para ningún fin propio.
Acuerdos de datos
El acuerdo de datos que acepta una clínica depende de dónde ejerce: el Business Associate Agreement en Estados Unidos y, en otros lugares, el acuerdo marco de tratamiento de datos con sus anexos y, donde la ley pide más, cláusulas de transferencia y un anexo por país. Son borradores en revisión por abogados: ninguno está en vigor todavía.
Un consultorio de Estados Unidos no debe ingresar información de pacientes hasta firmar con nosotros un Business Associate Agreement.
Todavía no está en marcha
Lo decimos aquí, para que nadie tenga que buscarlo en la letra pequeña.
- Exigir el segundo factor en cada solicitud al servidor, y no solo en la app, todavía no está terminado.
- En la app se pueden elegir los mensajes de texto como segundo factor, pero todavía no se pueden enviar códigos por mensaje de texto; usa una app de autenticación.
- El registro de auditoría no registra todas las lecturas, como abrir un archivo guardado.
- Los acuerdos de datos son borradores en revisión por abogados; ninguno está en vigor.